Che cosa succede dopo che premi «Invia»

Nessuna sorpresa: ogni passo, chi fa che cosa e il documento che lo chiude.

01Passi

Passo dopo passo: chi fa che cosa

  1. Richiesta

    Descrivi i sistemi e l’obiettivo tramite il modulo di questo sito.

    Tu
    Descrivi il sistema, l’obiettivo e la scadenza.
    Noi
    Rispondiamo entro 1 giorno lavorativo con domande e un orario per una chiamata.
  2. Chiamata per definire il perimetro

    Una conversazione con uno specialista tecnico, coperta da un accordo di riservatezza (NDA) se lo desideri.

    Tu
    Mostri il sistema e indichi i vincoli.
    Noi
    Proponiamo il perimetro, la profondità e il tipo di test.
  3. Proposta

    Un documento con perimetro, metodo, calendario, team e un prezzo fisso.

    Tu
    Esamini e approvi.
    Noi
    Rispondiamo alle domande e adattiamo il perimetro al budget.
  4. Autorizzazione

    Si firmano il contratto, l’NDA, la lettera di autorizzazione e le regole di ingaggio. Si raccolgono i consensi dei terzi.

    Tu
    Firmi come proprietario degli asset; fornisci account e contatti.
    Noi
    Verifichiamo il potere di firma; controlliamo le politiche di test dei tuoi fornitori.
  5. Test

    Il lavoro inizia alla data concordata. Hai un canale diretto con il responsabile dei test.

    Tu
    Tieni raggiungibili i referenti; ci comunichi le modifiche al sistema.
    Noi
    Testiamo, segnaliamo i rilievi urgenti entro 24 ore dalla conferma, inviamo aggiornamenti sullo stato.
  6. Report, debriefing e retest

    Il report viene consegnato tramite un canale sicuro e presentato in una chiamata. Dopo le tue correzioni ogni rilievo è sottoposto a retest.

    Tu
    Correggi e richiedi il retest entro 60 giorni dalla consegna del report.
    Noi
    Eseguiamo il retest, rilasciamo la lettera di attestazione, distruggiamo i dati di lavoro 30 giorni dopo la chiusura dell’incarico.

02Modelli

Modelli di collaborazione

Il modello segue la maturità del sistema e il ritmo dei suoi rilasci.

  • Verifica gratuita del sito

    Una verifica esterna di un solo sito. Scopri se è esposto agli attacchi comuni prima di spendere qualcosa.

    Adatto a
    Un primo sguardo alla sicurezza di un sito pubblico.
    Prezzo
    Gratuita. Il report si paga solo se emergono vulnerabilità; il suo prezzo dipende dal loro numero e dalla loro gravità.
  • Valutazione a perimetro fisso

    Un insieme definito di asset viene testato una volta, con un report e un retest.

    Adatto a
    Rilasci, audit, due diligence, scadenze di conformità.
    Prezzo
    Prezzo fisso per il perimetro concordato.
  • Test continui

    Un team stabile testa ogni modifica significativa e riesamina il perimetro esterno secondo un calendario.

    Adatto a
    Prodotti con rilasci ogni settimana.
    Prezzo
    Canone mensile per un volume di test concordato.
  • Pagamento a risultato

    Una ricerca privata e a tempo limitato svolta dal nostro team. Paghi le vulnerabilità confermate secondo una tabella delle ricompense concordata in anticipo.

    Adatto a
    Sistemi maturi già testati in precedenza.
    Prezzo
    Ricompensa per ogni rilievo confermato, con un tetto di budget.
  • Gestione del programma

    Progettiamo, avviamo e gestiamo il tuo programma di bug bounty o di divulgazione: politica, perimetro, triage e comunicazione con i ricercatori.

    Adatto a
    Aziende che si aprono ai ricercatori esterni.
    Prezzo
    Costo di avvio e canone mensile di gestione.

03Prezzo

Che cosa determina il prezzo

Non pubblichiamo un listino prezzi, perché due applicazioni dello stesso tipo possono differire di dieci volte per dimensioni. Decidono questi fattori. Dopo la definizione del perimetro, il prezzo è fisso.

  • Dimensioni del perimetro

    Il numero di applicazioni, ruoli, endpoint, host, smart contract o righe di codice.

  • Profondità

    Una valutazione di base delle debolezze comuni, oppure un test approfondito che include la logica e la concatenazione.

  • Accesso

    Un test con account, documentazione e codice sorgente trova di più al giorno rispetto a un test alla cieca.

  • Vincoli

    Finestre notturne, test solo in produzione e lavoro in sede aumentano l’impegno.

  • Prove

    Sezioni di conformità, test di segmentazione e lettere di attestazione per terzi.

  • Urgenza

    Un avvio entro pochi giorni significa riorganizzare altri lavori.

Il prezzo nella proposta è fisso. Cambia solo se cambia il perimetro, e solo con la tua approvazione scritta. La verifica del sito è gratuita: le sue condizioni e il prezzo del suo report sono stabiliti dalle condizioni della verifica gratuita della sicurezza del sito.

04Documenti

Che cosa firmi e perché

I documenti sono ciò che distingue un penetration test da un’intrusione.

  • Accordo di riservatezza (NDA)

    Si firma prima che tu condivida qualsiasi dettaglio. Copre tutto ciò che veniamo a sapere, compreso il fatto che sei cliente.

  • Contratto

    Perimetro, calendario, prezzo, responsabilità, riservatezza e protezione dei dati.

  • Lettera di autorizzazione

    La dichiarazione del proprietario degli asset che consente il test. Indica gli asset, le date e i tester, ed è ciò che rende lecito il test.

  • Regole di ingaggio

    Tecniche consentite ed escluse, finestre di test, condizioni di arresto, contatti e gestione dei dati sensibili.

  • Consensi di terzi

    Fornitori di hosting, cloud e SaaS i cui sistemi vengono toccati. Controlliamo le loro politiche di test e otteniamo il consenso dove è richiesto.

  • Accordo sul trattamento dei dati

    Dove si possono incontrare dati personali: le condizioni del trattamento secondo la normativa sulla protezione dei dati che si applica a te.

05Richiesta

Dicci che cosa va testato

  • Verifica del sito gratuita
  • Risposta entro 1 giorno lavorativo
  • NDA prima di qualsiasi dettaglio tecnico
  • Prezzo fisso per gli incarichi a pagamento
  • Senza impegno

Richiedi una valutazione

Descrivi i sistemi e l’obiettivo. Un responsabile risponde entro 1 giorno lavorativo con domande di chiarimento e il passo successivo.

A chi rispondere

Rispondiamo a questo indirizzo, se non scegli un altro canale.

Un imprenditore individuale scrive il proprio nome.

Canale preferito
Che cosa valutare
Servizi di interesse

Scegli tutte le opzioni pertinenti.

Verifica gratuita

Verifichiamo gratuitamente il tuo sito

Se non troviamo problemi, ricevi gratuitamente anche il report. Paghi il report solo se troviamo problemi, e il suo prezzo dipende dal loro numero e dalla loro gravità.

Condizioni della verifica gratuita della sicurezza del sito

Sicurezza delle applicazioni

Infrastruttura e cloud

Simulazione di attacco

AI, Web3 e crittografia

Programmi e verifiche

Sicurezza delle applicazioni

Verifica gratuita della sicurezza del sito

Guardiamo il tuo sito dall’esterno, come fa un attaccante, e verifichiamo se può essere violato: impostazioni deboli, software non aggiornato, file esposti, moduli non sicuri. La verifica è gratuita.

Sicurezza delle applicazioni

Penetration test di applicazioni web

Proviamo a violare la tua applicazione web come farebbe un vero attaccante: accedere agli account di altre persone, leggere i dati di altri clienti, modificare prezzi o ordini. Scopri che cosa è possibile prima dei criminali.

Sicurezza delle applicazioni

Test di sicurezza delle API

Un’API è il canale attraverso cui la tua app, il tuo sito e i tuoi partner scambiano dati con i tuoi server. Verifichiamo che nessuno possa usarla per leggere o modificare dati non suoi.

Sicurezza delle applicazioni

Penetration test di applicazioni mobili

Esaminiamo la tua app iOS o Android e i server che la supportano: che cosa l’app conserva sul telefono, che cosa se ne può estrarre e se le sue richieste possono essere manomesse.

Sicurezza delle applicazioni

Revisione di sicurezza del codice

I nostri specialisti leggono il codice sorgente del tuo prodotto e trovano gli errori che portano a una violazione, compresi quelli che non si vedono dall’esterno.

Infrastruttura e cloud

Valutazione della sicurezza di cloud e Kubernetes

Verifichiamo come è configurato il tuo cloud (AWS, Azure, Google Cloud, Kubernetes): chi ha accesso a che cosa, quali dati sono aperti a internet e fin dove arriva un attaccante dopo il primo errore.

Infrastruttura e cloud

Penetration test dell’infrastruttura

Testiamo i tuoi server e la rete del tuo ufficio dall’esterno e dall’interno: se un attaccante può entrare e, una volta dentro, raggiungere il sistema di contabilità, la posta o i backup.

Infrastruttura e cloud

Valutazione della superficie di attacco esterna

Troviamo tutto ciò che la tua azienda espone su internet, compreso ciò che è stato dimenticato: vecchi siti, server di test, password trapelate. Poi mostriamo che cosa di tutto questo può essere attaccato.

Infrastruttura e cloud

Sicurezza di CI/CD e supply chain

Verifichiamo il percorso che il tuo codice compie dallo sviluppatore al cliente: server di build, librerie di terzi, chiavi di accesso. Chi controlla questo percorso controlla il tuo prodotto.

Simulazione di attacco

Operazioni di Red Team

Un’esercitazione su scala reale. Il nostro team interpreta un vero attaccante con un obiettivo, ad esempio arrivare ai dati dei clienti, e tu vedi se la tua difesa se ne accorge e lo ferma.

Simulazione di attacco

Esercitazioni di Purple Team

I nostri attaccanti e i tuoi difensori lavorano fianco a fianco: noi mostriamo una tecnica di attacco, il tuo team controlla se la vede, e le lacune nel monitoraggio vengono chiuse sul momento.

Simulazione di attacco

Test di ingegneria sociale

Testiamo le persone, non le macchine: le email di phishing, le telefonate e i messaggi che gli attaccanti usano per ottenere le password. Scopri quanti dipendenti verrebbero ingannati e su che cosa formarli.

AI, Web3 e crittografia

Test di sicurezza di AI e LLM

Se il tuo prodotto ha un chatbot o un altro modello di AI, verifichiamo se lo si può convincere a rivelare dati riservati, a infrangere le proprie regole o ad agire per conto di qualcun altro.

AI, Web3 e crittografia

Audit di smart contract

Prima che uno smart contract custodisca denaro, cerchiamo nel suo codice gli errori che permetterebbero a qualcuno di prelevare o bloccare i fondi. Una volta pubblicato il contratto, questi errori non si possono più correggere.

AI, Web3 e crittografia

Revisione della crittografia

Verifichiamo come il tuo prodotto cifra i dati e protegge le chiavi: se sono stati scelti gli algoritmi giusti e se vengono applicati correttamente. Un errore qui rende inutile la cifratura.

Programmi e verifiche

Gestione di programmi di bug bounty

Un bug bounty è un programma in cui ricercatori indipendenti cercano vulnerabilità nel tuo prodotto e vengono pagati per ognuna che trovano. Avviamo e gestiamo un programma di questo tipo per te.

Programmi e verifiche

Programma di divulgazione delle vulnerabilità (VDP)

Una pagina pubblica e una procedura che spiegano ai ricercatori come segnalarti una vulnerabilità in modo sicuro. Senza di esse le segnalazioni vanno perse o arrivano sotto forma di minacce. Impostiamo il processo e gestiamo le segnalazioni in arrivo.

Programmi e verifiche

Penetration test continuo

Invece di un test all’anno, testiamo ogni modifica significativa del tuo prodotto durante tutto l’anno, così una nuova vulnerabilità non aspetta mesi per essere trovata.

Programmi e verifiche

Penetration test per la conformità

Un penetration test organizzato in modo che un auditor, un’autorità di vigilanza o un grande cliente ne accetti il report: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Servizi di interesse

Non so ancora

Scegli questa opzione se non sai quale servizio ti serve. Descrivi l’esigenza con parole tue e uno specialista suggerirà il servizio nella risposta.

Dominio o URL del sito o del sistema principale da testare, ad esempio app.example.com.

Che cosa va testato, perché ora, eventuali scadenze o requisiti di conformità. Niente password, chiavi o dettagli di vulnerabilità.

Conferme

Non inviare credenziali, chiavi o dettagli di una vulnerabilità tramite questo modulo. Un canale sicuro viene concordato dopo la prima risposta.

Controllo antiabuso automatico